Dane pacjentów, które nie zostały potajemnie zmienione.
164.312(c)(1) to standard integralności w HIPAA Security Rule: ochrona elektronicznych chronionych informacji zdrowotnych przed nieprawidłową modyfikacją lub zniszczeniem. Typowy sposób jego spełnienia (mechanizm adresowalny z 164.312(c)(2)) polega na weryfikacji, że rekord nie został zmieniony, np. za pomocą hasha lub podpisu. Ta weryfikacja znajduje się w kodzie, który odczytuje i zapisuje dane pacjentów.
The shapes the same control failure takes.
Integralność słabnie, gdy zmiana umożliwia modyfikację lub zniszczenie ePHI bez wykrycia. Powtarzające się wzorce:
Sprawdzanie integralności rekordu zostało usunięte
Weryfikacja hasha, sumy kontrolnej lub podpisu, która wykrywała manipulację lub uszkodzenie rekordu pacjenta, została usunięta, więc zmieniony rekord jest zwracany tak, jakby był nienaruszony.
Niszczący zapis zastępuje bezpieczną aktualizację
Chroniona aktualizacja została zmieniona na nadpisanie lub twarde usunięcie, które niszczy poprzedni rekord bez możliwości odzysku lub śladu.
Ochrona przed nieprawidłowym usunięciem została usunięta
Zabezpieczenie zapobiegające nieprawidłowemu usuwaniu rekordów zostało usunięte, więc dane mogą zostać zniszczone, gdy nie powinny.
Weryfikacja zapisu została usunięta
Weryfikacja podczas zapisu została usunięta, więc nieprawidłowo sformatowane lub uszkodzone ePHI może zostać zapisane i później odczytane jako prawdziwe.
Magazyn rekordów staje się swobodnie edytowalny
Ograniczenie odporne na manipulację lub tylko do dopisywania zostało poluzowane, więc rekordy mogą być zmieniane bez pozostawiania śladu.
Sprawdzanie integralności rekordu usunięte, aby przyspieszyć odczyt.
Rekordy pacjentów są przechowywane z hashem, a każdy odczyt weryfikuje go, aby wykryć manipulację lub uszkodzenie. Sprawdzanie to pojawia się w profilowaniu, więc zmiana je usuwa. Odczyty stają się szybsze, a zmieniony lub uszkodzony rekord zostałby teraz zwrócony tak, jakby był nienaruszony.
async function getRecord(id) { const rec = await db.records.get(id)- if (!verifyHash(rec, rec.hash)) throw new IntegrityError(id) return rec}Usunięcie weryfikacji oznacza, że nieprawidłowo zmieniony lub uszkodzony rekord pacjenta zostałby zwrócony bez wykrycia, czego 164.312(c)(1) (integralność) oczekuje, że zapobiegasz. Zachowaj sprawdzanie integralności; jeśli jest wolne, ulepsz je, zamiast je usuwać.
Integralność jest sprawdzana pod kątem modyfikacji i zniszczenia.
Przegląd HIPAA sprawdza, jak ePHI jest chronione przed nieprawidłową zmianą: czy rekordy mogą być modyfikowane lub niszczone bez wykrycia oraz czy istnieje mechanizm potwierdzający, że rekord jest taki, jakim powinien być. Zmiana, która usunęła sprawdzanie integralności lub zamieniła chronioną aktualizację w niszczącą, to konkretna luka, widoczna w diffie na ścieżce odczytu lub zapisu.
Przegląd, a nie platforma do integralności danych.
heygrc sygnalizuje zmiany, które dotyczą zabezpieczeń integralności, i podaje odniesienie do CFR, aby naprawa nastąpiła w pull request. Nie haszuje rekordów ani nie uruchamia kopii zapasowych. Wychwytuje moment, w którym zmiana pozwala na modyfikację lub zniszczenie ePHI bez wykrycia, na poziomie diffu.